Erste Schritte mit SecCheck
SecCheck ist ein gehosteter MCP-Server. Sie verbinden Ihren KI-Client einmal damit, und von da an kann dessen Agent Security-Playbooks suchen und laden, sobald eine Aufgabe es erfordert.
Es gibt zwei Betriebsarten:
- Gehostet (empfohlen) — Verbindung zu
https://mcp.cert-ix.com/secchecküber das Netz. Nichts zu installieren; immer auf dem aktuellen Korpus. - Lokal (stdio) — die Binärdatei
security-skills-mcpneben Ihrem Agenten betreiben, für einen vollständig offline arbeitenden Aufbau. Die lokale Binärdatei ist derzeit kein öffentlicher Download (siehe Variante 2).
Voraussetzungen
- Ein MCP-fähiger Client: Claude Code, Claude Desktop, Cursor, VS Code (mit einer MCP-Erweiterung) oder jeder Client, der MCP über Streamable HTTP spricht.
- Ein SecCheck-API-Schlüssel — kostenlos, im Self-Service, ohne
Cert-IX-Konto. Fordern Sie ihn unter
cert-ix.com/tools/seccheck-mcp an:
Bestätigen Sie Ihre E-Mail-Adresse, und der Schlüssel kommt per E-Mail. Ein
kostenloser Schlüssel gehört zur Community-Edition und ist 90 Tage gültig;
vor Ablauf erhalten Sie eine E-Mail mit einem Link zur Verlängerung, und
derselbe Schlüssel funktioniert weiter. Er wird bei jeder Anfrage als
Bearer-Token gesendet — behandeln Sie ihn daher wie ein Passwort, siehe Sicherheit und Datenverarbeitung.
Der gehostete Endpunkt erfordert einen API-Schlüssel. Anfragen ohne gültigen
Authorization: Bearer <key>-Header werden mit 401 abgewiesen. Ihr Schlüssel
trägt außerdem Ihre Edition — siehe Editionen.
Variante 1 — Gehosteter Endpunkt
Claude Code (CLI)
Fügen Sie den Server mit dem Befehl claude mcp hinzu:
claude mcp add --transport http seccheck https://mcp.cert-ix.com/seccheck \
--header "Authorization: Bearer YOUR_API_KEY"
Prüfen Sie, dass er registriert ist und die Werkzeuge sichtbar sind:
claude mcp list
Sie sollten seccheck mit sieben Werkzeugen sehen: list_sources,
search_skills, load_skill, list_skill_resources, read_skill_resource,
license_status und get_attribution.
Claude Desktop / Cursor / generischer MCP-Client
Fügen Sie der MCP-Konfiguration Ihres Clients einen Eintrag hinzu. Die meisten Clients akzeptieren einen Streamable-HTTP-Serverblock wie diesen:
{
"mcpServers": {
"seccheck": {
"type": "http",
"url": "https://mcp.cert-ix.com/seccheck",
"headers": {
"Authorization": "Bearer YOUR_API_KEY"
}
}
}
}
Starten Sie den Client nach dem Speichern neu. Der genaue Dateiort hängt vom
Client ab (Claude Desktop nutzt claude_desktop_config.json; Cursor nutzt sein
MCP-Einstellungsfenster) — entscheidend ist der obige Serverblock.
Kurztest mit curl
Der Endpunkt ist ein standardkonformer MCP-Server; Erreichbarkeit und
Authentifizierung lassen sich daher mit einem rohen initialize-Aufruf prüfen:
curl -sS -D- https://mcp.cert-ix.com/seccheck \
-H "Authorization: Bearer YOUR_API_KEY" \
-H "Content-Type: application/json" \
-H "Accept: application/json, text/event-stream" \
-d '{"jsonrpc":"2.0","id":1,"method":"initialize",
"params":{"protocolVersion":"2025-06-18",
"capabilities":{},
"clientInfo":{"name":"curl","version":"1.0"}}}'
Ein 200 mit einem JSON-RPC-Ergebnis bedeutet, dass Authentifizierung und
Konnektivität stimmen. Ein 401 bedeutet, dass der Schlüssel fehlt oder falsch
ist; ein 429 bedeutet, dass Sie die Ratenbegrenzung erreicht haben (siehe
Sicherheit und Datenverarbeitung).
mcp-session-id zurücksendenDer gehostete Transport von SecCheck ist sitzungsbasiert. Die
initialize-Antwort enthält einen mcp-session-id-Header, und jede
Folgeanfrage muss ihn zurücksenden:
-H "mcp-session-id: mcp-session-<uuid-aus-initialize>"
Ohne ihn schlagen Folgeaufrufe mit 400 Invalid session ID fehl. MCP-Clients
erledigen das für Sie — relevant ist es nur beim manuellen Testen mit curl.
Variante 2 — Lokal (stdio)
Die lokale Binärdatei wird derzeit nicht öffentlich verteilt. Wenn Sie SecCheck in einer isolierten oder hochsicheren Umgebung benötigen, sprechen Sie mit Ihrem Cert-IX-Kundenteam. Die folgende Konfiguration gilt, sobald Sie die Binärdatei haben.
Für abgeschottete oder besonders sicherheitskritische Arbeit betreiben Sie den Server lokal über stdio. Die Binärdatei trägt den Korpus in sich und benötigt überhaupt kein Netz.
{
"mcpServers": {
"seccheck": {
"command": "security-skills-mcp",
"env": {
"SKILLS_LICENSE": "/etc/cert-ix/seccheck.license"
}
}
}
}
| Einstellung | Zweck |
|---|---|
SKILLS_ROOT (-root) | Verzeichnis mit den Skill-Repositorys, wenn statt des eingebetteten Korpus Quellen von der Platte genutzt werden. |
SKILLS_LICENSE (-license) | Pfad zu einer signierten Offline-Lizenzdatei. Fehlend oder nicht verifizierbar ⇒ Community-Edition. |
SKILLS_AUDIT_LOG (-audit-log) | Hier Audit-Datensätze der Werkzeugaufrufe anhängen (Enterprise). |
SKILLS_USAGE (-usage) | Hier die Nutzungsmessung schreiben (Enterprise). |
Prüfen Sie, was die lokale Instanz aufgelöst hat, bevor Sie einen Agenten anschließen:
security-skills-mcp -stats
Sie gibt die indizierte Skill-Anzahl je Bibliothek und die aktive Edition auf stderr aus und beendet sich.
- Berechtigungen. Gehostet stammt Ihre Edition aus Ihrem API-Schlüssel und wird vom Cert-IX-Edge bei jeder Anfrage aufgelöst. Lokal stammt sie aus einer signierten Lizenzdatei, die einmal beim Start gelesen wird.
- MCP-Ressourcen. Der lokale stdio-Server stellt zusätzlich jedes Playbook
als MCP-Ressource unter
skill://<source>/<name>bereit, sodass Clients mit Ressourcenauswahl die Bibliothek direkt durchstöbern können. Der gehostete Endpunkt stellt nur Werkzeuge bereit; nutzen Sie stattdessensearch_skills+load_skill.
Die sieben Werkzeuge, ihre Parameter und ihre Antworten sind in beiden Modi identisch.
Erster Aufruf
Fragen Sie Ihren Agenten nach der Verbindung etwa Folgendes:
„Wir vermuten Kerberoasting in unserem AD. Finde das Erkennungs-Playbook und geh es mit mir durch."
Der Agent ruft search_skills(query="kerberoasting", category="defensive") auf,
erhält cybersecurity/detecting-kerberoasting-attacks, lädt es mit load_skill
und folgt dem darin beschriebenen Verfahren — wann das Threat Hunting angebracht
ist, welche Telemetrie zuerst nötig ist (EDR, SIEM, weitergeleitete
Windows-Sicherheitsereignisprotokolle) und geordnete Schritte von einer
Hypothese bis zu validierten, dokumentierten Befunden, zugeordnet zu den
relevanten MITRE-ATT&CK-Techniken.
Genau darum geht es: Die nächsten Schritte des Agenten stammen aus einem geschriebenen Threat-Hunting-Verfahren — einem, das Sie öffnen und prüfen können — statt aus Improvisation.
Weiter zur Werkzeugreferenz für den vollständigen Parametersatz jedes Werkzeugs oder zu den Agenten-Workflows für die Disziplin suchen → laden → befolgen.
War diese Seite hilfreich?